Servicios de certificación y cumplimiento de HIPAA para entidades cubiertas y socios comerciales
No existe una certificación oficial de HIPAA, pero sí una forma de demostrar el cumplimiento. Realizamos su análisis de riesgos de HIPAA, revisamos sus salvaguardas y proveedores, y le entregamos la evidencia que solicitan los clientes y auditores del sector salud. La mayoría de los programas toman 6–12 semanas.
Página revisada el 28 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.
¿Qué cubren los servicios de cumplimiento de HIPAA?
Los servicios de cumplimiento de HIPAA ayudan a una entidad cubierta o a un socio comercial a demostrar, con registros, que protege la información de salud como lo exigen las Reglas de Privacidad, Seguridad y Notificación de Brechas de HIPAA. La base es un análisis de riesgos documentado, que la Regla de Seguridad exige a toda organización que maneja información de salud protegida electrónica.
En la práctica, eso significa saber dónde se encuentra la información de salud protegida (PHI) y quién puede acceder a ella, incluidos los proveedores y sus subcontratistas. También significa salvaguardas que funcionen en un día de mucho trabajo, no solo en papel, y registros que lo demuestren. Accredify Global dirige con su equipo el análisis de riesgos, la revisión de salvaguardas, la planificación de la remediación y el programa de evidencias, y luego le informa su situación.
Trabajamos con organizaciones de salud y proveedores de tecnología para la salud de EE. UU. desde nuestra sede en Dallas–Fort Worth, Texas.
¿Existe una certificación HIPAA? Qué dice el HHS y qué está cambiando
Ningún organismo gubernamental emite ni reconoce una certificación HIPAA para organizaciones. El HHS indica que ninguna norma de HIPAA exige certificar el cumplimiento y que no respalda ni reconoce las certificaciones de organizaciones privadas. Lo que sí exige la Regla de Seguridad es un análisis de riesgos y evaluaciones periódicas de sus salvaguardas, que puede realizar su propio equipo o una firma externa.
Muchas búsquedas de "certificación HIPAA" en realidad se refieren a la formación del personal. HIPAA exige formación del personal, y los proveedores de cursos emiten certificados de finalización para ello. Esos certificados muestran que alguien completó un curso. No muestran que una organización cumple. Para eso se necesita un análisis de riesgos vigente, salvaguardas que funcionen y evidencia, que es lo que ofrece nuestro programa.
Las reglas también están cambiando. HHS propuso una actualización importante de la Security Rule en enero de 2025, que incluye requisitos más estrictos de cifrado, autenticación multifactor e inventarios de activos. Aún no es definitiva, y la agenda regulatoria de HHS apunta ahora a julio de 2027. Por otra parte, las entidades cubiertas debían actualizar su Notice of Privacy Practices antes del 16 de febrero de 2026 para reflejar las nuevas protecciones de los registros sobre trastornos por consumo de sustancias.
Fuentes: Preguntas frecuentes de HHS sobre certificación · Calendario de la Regla de Seguridad (Clark Hill) · Cambios de HIPAA en 2026 (HIPAA Journal)
¿Quién necesita servicios de cumplimiento de HIPAA y cuándo?
El trabajo de HIPAA suele comenzar cuando un hospital cliente envía un cuestionario de seguridad, una relación con un proveedor genera preguntas o la dirección pide una respuesta clara sobre la situación de la organización.
Prestadores de servicios de salud, planes de salud y centros de intercambio de información que formalizan su análisis de riesgos y la gobernanza de sus salvaguardas, o que actualizan un análisis de riesgos que ya no corresponde a sus sistemas.
Proveedores de SaaS, facturación, TI y soporte que manejan PHI para una entidad cubierta y deben cumplir directamente la Regla de Seguridad, en virtud de un acuerdo de socio comercial.
Los proveedores de sus proveedores que tienen acceso a PHI también son socios comerciales. Muchas organizaciones nunca han identificado quiénes son esos subcontratistas.
Los equipos de compras de hospitales y aseguradoras cada vez más quieren un análisis de riesgos reciente, políticas y evidencia antes de firmar un contrato.
Cuando las respuestas no están respaldadas por documentos, cada cuestionario se convierte en un nuevo proyecto. Un programa documentado los convierte en un solo paquete de evidencias.
Equipos que gestionan SOC 2, ISO 27001 o HITRUST y quieren que las obligaciones de HIPAA se vinculen con los controles que ya operan.
Cómo funciona nuestro programa de cumplimiento de HIPAA
Una revisión de alcance gratuita y luego cinco fases de ejecución. Rastreamos eventos reales a través de sus sistemas y proveedores, para que los hallazgos reflejen cómo se mueve realmente la PHI.
¿No está seguro de si su último análisis de riesgos aún corresponde a sus sistemas y proveedores? Una revisión de alcance gratuita le indica por dónde empezar.
Agende una revisión de alcance de HIPAA gratuitaQué distingue nuestros servicios de cumplimiento de HIPAA
Las preguntas que más hacen los equipos de salud al comparar proveedores de cumplimiento de HIPAA, respondidas de antemano.
Elegimos eventos reales, como un paciente que actualiza su número de teléfono, un ticket de soporte o un acceso a registros fuera del horario laboral, y los rastreamos a través de personas, sistemas y proveedores. Ahí es donde aparecen brechas que una simple revisión de políticas pasaría por alto.
Dirigimos la línea de trabajo de HIPAA, la revisión de controles y el plan de evidencia. Cuando se necesita interpretación legal o aportes especializados en privacidad del sector salud, los incorporamos al mismo plan del proyecto en lugar de dejarle un segundo proveedor que gestionar.
Cada brecha se redacta en lenguaje sencillo, con una corrección recomendada y un responsable de su lado, para que la remediación comience la misma semana en que llega el informe.
Qué evalúa realmente nuestra evaluación de riesgos de HIPAA
Las acciones de cumplimiento de la OCR vuelven una y otra vez al mismo punto: un análisis de riesgos faltante o desactualizado. Ponemos a prueba cada área a continuación frente a lo que realmente ocurre.
Análisis de riesgos y gestión de riesgos
Una evaluación precisa y exhaustiva de los riesgos para la ePHI en todos los sistemas y proveedores, y un plan que los reduzca (§164.308(a)(1)).
Acceso y acceso de emergencia
Acceso de usuario único, permisos basados en roles y un procedimiento de acceso de emergencia que se revisa después de usarse (§164.312(a)).
Controles de auditoría y revisión de actividad
Registros que indican quién accedió a la ePHI, y una revisión periódica y documentada de esa actividad (§164.312(b), §164.308(a)(1)).
Asociados comerciales y subcontratistas
Acuerdos de asociado comercial con cada proveedor que maneje PHI, y una visión clara de qué subcontratistas pueden acceder a ella (§164.308(b), §164.502(e)).
Derechos del paciente y comunicaciones
Solicitudes de acceso, enmiendas y comunicaciones confidenciales gestionadas correctamente, con los datos de contacto de los pacientes actualizados en todos los sistemas (§164.522, §164.524).
Respuesta ante brechas
Un proceso probado para evaluar incidentes y notificar a los pacientes, al HHS y, cuando sea necesario, a los medios de comunicación, dentro de los plazos (§§164.400–414).
Obligaciones de HIPAA de un vistazo
- Regla de Privacidad: usos y divulgaciones permitidos, mínimo necesario, Aviso de Prácticas de Privacidad y derechos del paciente
- Regla de Seguridad: salvaguardas administrativas, físicas y técnicas para la PHI electrónica, empezando por el análisis de riesgos
- Breach Notification Rule: aviso a los pacientes en un plazo de 60 días, y al HHS en un plazo que depende del tamaño de la brecha
- Socios comerciales (business associates): directamente responsables bajo HIPAA desde 2013, y obligados a trasladar las condiciones a sus subcontratistas
- Formación y documentación: formación del personal, y políticas y registros conservados durante seis años
Sanciones de HIPAA en 2026
| Nivel de culpabilidad | Por infracción |
|---|---|
| Falta de conocimiento | $145 – $73,011 |
| Causa razonable | $1,461 – $73,011 |
| Negligencia deliberada, corregida | $14,602 – $73,011 |
| Negligencia deliberada, no corregida | $73,011 – $2,190,294 |
Montos ajustados por inflación vigentes desde el 28 de enero de 2026. Los topes anuales por tipo de infracción llegan hasta $2,190,294, y la OCR sigue aplicando topes más bajos a los tres primeros niveles conforme a su discrecionalidad de aplicación de 2019. Fuente: HIPAA Journal.
Lo que encontraron los clientes en su evaluación de HIPAA
Tres clientes de tecnología para la salud describen una brecha que reveló la evaluación y lo que cambiaron como resultado.
“Un paciente nos dijo que los recordatorios de citas seguían llegando al número de teléfono antiguo de un familiar. Teníamos un proceso para actualizar los datos de contacto, pero el cambio en nuestro sistema de pacientes no llegaba a la plataforma de recordatorios. Durante la revisión de HIPAA, Accredify Global siguió esos datos desde el registro hasta el proveedor y examinó cómo nuestro personal gestionó la queja. Corregimos la conexión entre los dos sistemas y cambiamos la verificación que realiza nuestra recepción cuando un paciente actualiza su número.”
“Sabíamos que nuestro proveedor de soporte podía ver información limitada de pacientes al resolver tickets. Lo que no habíamos documentado con claridad era cuáles de sus subcontratistas también podían acceder a esa información. Accredify Global nos pidió rastrear un caso de soporte, incluidas las personas y los sistemas involucrados. Eso le dio a nuestro equipo de privacidad un motivo concreto para revisar el acuerdo con el proveedor y restringir el acceso que habíamos autorizado.”
“Nuestros médicos a veces necesitan acceso urgente al expediente de un paciente fuera del horario normal. La evaluación de HIPAA examinó uno de esos eventos desde la solicitud de acceso hasta la revisión del día siguiente. Pudimos demostrar por qué el médico necesitaba el expediente, pero no pudimos demostrar que alguien hubiera revisado después el acceso de emergencia. Accredify Global describió la brecha con claridad, y asignamos esa revisión a un miembro específico de nuestro equipo de operaciones clínicas.”
Costo y plazos del cumplimiento de HIPAA
El cumplimiento de HIPAA no tiene un precio de lista, porque el esfuerzo depende de cuántos sistemas, ubicaciones y proveedores manejan PHI, y de cuánta evidencia ya existe. Una revisión de alcance gratuita le brinda una propuesta a la medida de su alcance real.
Qué determina el alcance (y los honorarios)
- Cantidad de sistemas, aplicaciones y ubicaciones que almacenan o tratan PHI
- Si usted es una entidad cubierta, un socio comercial o ambos
- Cantidad de socios comerciales y subcontratistas por revisar
- Tamaño de la plantilla y número de puestos con acceso a PHI
- Cuánta documentación y evidencia de controles ya existe, por ejemplo de SOC 2 o ISO 27001
Plazo típico del programa
| Programa típico de principio a fin | 6–12 semanas |
|---|---|
| Hacia el extremo más corto | Pocos sistemas, un análisis de riesgos reciente, políticas implementadas |
| Hacia el extremo más largo | Muchas ubicaciones o proveedores, o ningún análisis de riesgos vigente |
Los plazos dependen del alcance, la madurez de los controles y la rapidez con que esté disponible la evidencia. Los confirmamos en su propuesta.
HIPAA frente a HITRUST, SOC 2, ISO 27001 e ISO 27701
Los compradores del sector salud a menudo solicitan más de uno de estos. Esto es lo que es cada uno y si produce un certificado o un informe.
| Marco | Qué es | Cómo se relaciona con HIPAA |
|---|---|---|
| HIPAA | Ley federal de EE. UU. para la información de salud protegida; sin certificación oficial | La obligación legal en sí. El cumplimiento se demuestra mediante un análisis de riesgos, salvaguardas, acuerdos y registros. |
| HITRUST | Marco de seguridad certificable ampliamente utilizado en el sector salud de EE. UU. | Se corresponde con las salvaguardas de HIPAA y ofrece a los compradores del sector salud un certificado reconocido. |
| SOC 2 | Informe de atestación de CPA sobre la seguridad y los controles relacionados | Puede incluir una correspondencia con HIPAA, y responde muchas preguntas de seguridad en las revisiones de proveedores. |
| ISO 27001 | Sistema de gestión de la seguridad de la información certificable | Cubre gran parte de la Security Rule, pero no los requisitos de privacidad, derechos de los pacientes ni notificación de brechas de HIPAA. |
| ISO 27701 | Sistema de gestión de la información de privacidad certificable | Agrega controles de privacidad a los de seguridad, útil para organizaciones que manejan tanto datos de salud de EE. UU. como datos personales de la UE. |
Cómo elegir un proveedor de servicios de cumplimiento de HIPAA
Las preguntas que vale la pena hacer a cualquier proveedor de HIPAA antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Obtendremos un certificado de HIPAA? | No, y tenga cuidado con quien diga que su certificado lo hace cumplir con HIPAA. Usted recibe un análisis de riesgos documentado, una revisión de salvaguardas y un paquete de evidencia. |
| ¿Apoyan tanto a socios comerciales como a entidades cubiertas? | Sí. Adaptamos el programa a su función, sus datos, sus sistemas y sus obligaciones contractuales. |
| ¿Reemplazan a nuestro asesor legal? | No. Cuando se necesita una interpretación legal, coordinamos con su asesor legal o asesores especializados en privacidad y mantenemos en marcha el trabajo. |
| ¿Prueban los procesos reales o solo revisan documentos? | Ambos. Rastreamos eventos reales, como una actualización de registros, un caso de soporte de un proveedor o un acceso de emergencia, a través de personas y sistemas. |
| ¿Cómo se determina el precio? | Según el alcance, tras una revisión de alcance gratuita. Usted recibe una propuesta a la medida con orientación sobre los plazos antes de que comience cualquier trabajo. |
| ¿Cuánto tiempo tomará? | La mayoría de los programas toman entre 6 y 12 semanas, según el alcance, la madurez de los controles y la evidencia disponible. |
| ¿Qué tenemos al final? | Un registro de seguimiento de la remediación, apoyo con el análisis de riesgos, un paquete de documentación y un resumen de cumplimiento listo para la dirección. |
Lo que usted recibe
Su situación actual frente a HIPAA, con un registro de remediación priorizado y un responsable para cada acción.
Apoyo para su análisis de riesgos conforme a la Regla de Seguridad y una revisión de las salvaguardas administrativas, físicas y técnicas.
Políticas y procedimientos contrastados con la forma en que realmente se trabaja, con la evidencia que los respalda.
Orientación sobre acuerdos con socios comerciales, acceso de subcontratistas y monitoreo de proveedores.
Un conjunto organizado de evidencias para la debida diligencia de clientes, la revisión interna y la preparación para auditorías.
Un informe de cumplimiento de HIPAA en lenguaje claro sobre el que su dirección y sus clientes del sector salud pueden actuar.
Preguntas frecuentes sobre la certificación y el cumplimiento de HIPAA
Respuestas directas sobre la certificación, el análisis de riesgos, el costo, los cronogramas, las sanciones, las vulneraciones y los socios comerciales.
¿Existe una certificación HIPAA oficial?
No. El HHS indica que ninguna norma de HIPAA exige que una organización certifique su cumplimiento, y no avala ni reconoce las certificaciones HIPAA de organizaciones privadas. Las organizaciones demuestran el cumplimiento con un análisis de riesgos documentado, salvaguardas que funcionan, acuerdos de socio comercial y registros, no con un certificado.
¿Qué significa "certificado en HIPAA"?
Normalmente significa una de dos cosas. Para las personas, significa que alguien completó un curso de formación en HIPAA y recibió un certificado de finalización. Para las organizaciones, es una forma abreviada de marketing para indicar que se aprobó una evaluación HIPAA de tercera parte. Ninguno es una certificación gubernamental y ninguno garantiza por sí solo el cumplimiento.
¿Qué son los servicios de cumplimiento de HIPAA?
Los servicios de cumplimiento de HIPAA ayudan a las entidades cubiertas y a los socios comerciales a cumplir las Reglas de Privacidad, Seguridad y Notificación de Brechas de HIPAA y a demostrarlo. El programa de Accredify Global abarca la definición del alcance de los datos regulados, el apoyo en el análisis de riesgos, una revisión de salvaguardas, la planificación de la remediación, la supervisión de socios comerciales, un paquete de evidencia y un informe de cumplimiento listo para la dirección.
¿Qué es una evaluación de riesgos de HIPAA y es obligatoria?
Una evaluación de riesgos HIPAA, denominada análisis de riesgos en la Regla de Seguridad, es una evaluación exacta y exhaustiva de los riesgos para la confidencialidad, integridad y disponibilidad de la información de salud protegida electrónica. Es obligatoria para toda entidad cubierta y todo socio comercial conforme a 45 CFR 164.308(a)(1), y un análisis de riesgos inexistente o desactualizado es uno de los hallazgos más comunes en las acciones de cumplimiento de la OCR.
¿Con qué frecuencia debe actualizarse un análisis de riesgos de HIPAA?
La Security Rule actual no establece una frecuencia fija. Exige que el análisis de riesgos se mantenga preciso, por lo que debe revisarse cuando cambian los sistemas, los proveedores o las operaciones, y muchas organizaciones lo revisan anualmente. La actualización de la Security Rule que HHS propuso en enero de 2025 exigiría una revisión al menos cada 12 meses.
¿Cuánto cuesta el cumplimiento o la certificación de HIPAA?
No existe un precio fijo, porque el esfuerzo depende del alcance: el número de sistemas y ubicaciones que manejan PHI, si usted es una entidad cubierta o un socio comercial, cuántos proveedores y subcontratistas requieren revisión, el tamaño de la plantilla y cuánta evidencia existe ya. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida con orientación sobre los plazos.
¿Cuánto tiempo toma cumplir con HIPAA?
La mayoría de los programas integrales de cumplimiento de HIPAA de Accredify Global toman de 6 a 12 semanas, según el alcance, la madurez de los controles y la evidencia disponible. Las organizaciones con pocos sistemas y un análisis de riesgos reciente se ubican hacia el extremo más corto; muchas ubicaciones o proveedores, o la ausencia de un análisis de riesgos vigente, se ubican hacia el extremo más largo.
¿Cuánto tiempo dura una certificación HIPAA?
No existe una certificación oficial de HIPAA, por lo que no hay un vencimiento oficial. Los certificados de finalización de capacitación suelen renovarse anualmente o cuando cambian las políticas. Para las organizaciones, el cumplimiento es continuo: el análisis de riesgos, las salvaguardas y los acuerdos de socio comercial deben mantenerse actualizados a medida que cambian los sistemas y los proveedores.
¿Quién debe cumplir con HIPAA?
Las entidades cubiertas, es decir, los prestadores de servicios de salud que facturan electrónicamente, los planes de salud y las cámaras de compensación de salud, deben cumplir. También deben hacerlo sus asociados comerciales, es decir, los proveedores que crean, reciben, mantienen o transmiten información de salud protegida en su nombre, y los subcontratistas de esos proveedores que manejan la misma información.
¿Los subcontratistas de los asociados comerciales deben cumplir con HIPAA?
Sí. Desde la Regla Ómnibus de 2013, un subcontratista que crea, recibe, mantiene o transmite información de salud protegida para un socio comercial es, a su vez, un socio comercial. Necesita un acuerdo de socio comercial con el proveedor para el que trabaja y debe cumplir directamente la Regla de Seguridad.
¿Cuáles son las sanciones por infracciones de HIPAA en 2026?
A partir del 28 de enero de 2026, las sanciones civiles ajustadas por inflación van de $145 a $73,011 por infracción en los niveles inferiores, y hasta $2,190,294 por infracción en casos de negligencia deliberada no corregida, con topes anuales por tipo de infracción de hasta $2,190,294. La OCR también aplica topes anuales más bajos a los tres primeros niveles conforme a su discrecionalidad de cumplimiento de 2019. Pueden aplicarse sanciones penales por el uso indebido deliberado de información de salud.
¿Con qué rapidez debe notificarse una brecha de HIPAA?
Se debe notificar a las personas afectadas sin demoras injustificadas y a más tardar 60 días naturales después de descubrir la brecha. Las brechas que afectan a 500 personas o más también deben informarse al HHS dentro de 60 días, y a medios de comunicación destacados cuando se vean afectados más de 500 residentes de un estado o jurisdicción. Las brechas más pequeñas se informan al HHS dentro de los 60 días posteriores al fin del año calendario.
¿Cuánto tiempo tenemos para responder a la solicitud de un paciente de sus expedientes?
Conforme a la Privacy Rule actual, una entidad cubierta debe atender una solicitud de acceso en un plazo de 30 días naturales, con una prórroga de 30 días si informa por escrito al paciente por qué necesita más tiempo. HHS ha propuesto reducir este plazo a 15 días, por lo que conviene verificar el estado de ese cambio.
¿Está cambiando la Regla de Seguridad de HIPAA?
El HHS propuso una actualización importante de la Regla de Seguridad en enero de 2025, que incluye requisitos más estrictos de cifrado, autenticación multifactor, inventarios de activos y pruebas periódicas. A septiembre de 2026 no es definitiva, y la agenda regulatoria del HHS prevé julio de 2027 para la acción final. La Regla de Seguridad actual sigue siendo plenamente exigible.
¿Necesitamos HIPAA, HITRUST o SOC 2?
HIPAA es una obligación legal si usted maneja información de salud protegida como entidad cubierta o socio comercial. HITRUST y SOC 2 son formas voluntarias de brindar a los clientes un aseguramiento independiente: HITRUST es una certificación ampliamente reconocida en el sector salud de EE. UU., y un informe SOC 2 puede incluir un mapeo a HIPAA. Muchos proveedores de tecnología de la salud necesitan el cumplimiento de HIPAA más uno de los dos.
¿Pueden apoyar a los asociados comerciales además de a las entidades cubiertas?
Sí. Accredify Global adapta el programa HIPAA a su función, según los datos, los sistemas y las obligaciones contractuales involucrados, y apoya a organizaciones que son a la vez entidad cubierta y socio comercial.
¿Reemplaza Accredify Global a nuestro asesor legal?
No. Accredify Global dirige el análisis de riesgos, la revisión de salvaguardas, la planificación de la remediación y el programa de evidencia. Cuando se necesita una interpretación legal o la aportación de especialistas en privacidad del sector salud, coordinamos con su asesor legal o asesores especializados y mantenemos una única vía de ejecución gestionada.
¿Qué empresa puede ayudar a un proveedor SaaS del sector salud a demostrar el cumplimiento de HIPAA ante sus clientes hospitalarios?
Busque un proveedor que mapee cómo se mueve la PHI a través de su producto, su personal de soporte y sus subcontratistas, documente su análisis de riesgos y sus salvaguardas, revise sus acuerdos de socio comercial y le entregue evidencia que los equipos de compras de hospitales aceptan. Accredify Global, con sede en Dallas–Fort Worth, Texas, ofrece esto como un programa de 6–12 semanas y puede mapearlo con controles de SOC 2, ISO 27001 o HITRUST.
Sepa adónde van sus PHI antes de que un cliente o un regulador pregunten
Cuéntenos qué información de salud maneja, qué sistemas y proveedores tienen acceso a ella y qué cliente o contrato motiva la consulta. Le recomendaremos un programa y un cronograma, y le enviaremos una propuesta a la medida.
Agende su revisión de alcance de HIPAA gratuita →